Anonimlikni saqlash uchun administratorlar serverlarni faqat localhost (127.0.0.1) da tinglash uchun sozlashlari kerak.
RiskIQ xavfsizlik tadqiqotchisi Yonathan Klijnsma noto’g’ri sozlangan qorong’u tarmoq serverlarining ommaviy IP manzillarini tezda aniqlash usulini kashf etdi. Faqat Tor uchun qorong’u tarmoq saytini yaratishning asosiy sababi egasining shaxsini yashirishdir. Biroq, anonimlikni saqlash uchun administrator serverni internetdan kirish mumkin bo’lgan ommaviy IP manzilida emas, balki faqat localhost (127.0.0.1) da tinglash uchun sozlashi kerak.
Shunga qaramay, Klijnsma Tor tarmog’ida internetdan kirish mumkin bo’lgan ko’plab SSL yoqilgan veb-saytlarni va noto’g’ri sozlangan yashirin xizmatlarni aniqladi. RiskIQ internetni birlashtirib, har qanday SSL sertifikatini IP-manzil bilan moslashtirgani uchun, tadqiqotchi noto’g’ri sozlangan Tor yashirin xizmatlarini mos keladigan ommaviy IP-manzillar bilan osongina aniqladi.
Klijnsma tushuntirganidek, muammo shundaki, veb-sayt ma’murlari o’zlarining mahalliy Apache yoki Nginx serverlarini istalgan IP-manzilda (* yoki 0.0.0.0) tinglash uchun sozlaganlar. Aloqa, albatta, Tor orqali o’rnatilsa-da, u tashqi internet orqali ham o’rnatiladi, ayniqsa, xavfsizlik devorlari ishlatilmasa.
«Bu serverlar faqat 127.0.0.1 da tinglash uchun sozlanishi kerak», dedi tadqiqotchi Bleeping Comuter nashriga.
Veb-sayt operatorlari SSL sertifikatlaridan foydalanganda, ular .onion domenini sertifikat bilan bog’lashadi. Agar server noto’g’ri sozlangan bo’lsa va umumiy IP manzillarini tinglasa, bu manzillar uchun .onion domenini o’z ichiga olgan sertifikat ham ishlatiladi.